Il 5 ottobre 2026 diverse testate di settore hanno segnalato la scansione attiva dei server Rejetto HFS (HTTP File Server) alla ricerca della vulnerabilità CVE-2026-61500, valutata CVSS 9,3. La falla permette a un utente non autenticato di forgiare una sessione di amministratore e arrivare all'esecuzione di codice sul server. La correzione esiste da luglio 2026: il problema riguarda quindi chi non ha aggiornato.
Cosa è successo
La CVE-2026-61500 colpisce Rejetto HFS dalla versione 3.0.0 alla 3.2.0 ed è corretta dalla 3.2.1 (secondo BleepingComputer la versione stabile più recente è la 3.3.4). La causa è un errore di progettazione crittografica: il server ricava la chiave con cui firma i cookie di sessione da Math.random(), un generatore di numeri casuali non crittografico, e durante il login restituisce ai client non autenticati alcuni valori prodotti dallo stesso generatore. Un aggressore può raccogliere abbastanza risposte di login da ricostruire lo stato interno del generatore, risalire alla chiave di firma e fabbricare un cookie di sessione amministrativa valido. È la classe di debolezza CWE-338, uso di un generatore pseudocasuale debole per scopi di sicurezza.
Con i privilegi di amministratore l'aggressore può sfruttare una funzione documentata di HFS, la configurazione che consente di eseguire codice JavaScript lato server, e ottenere esecuzione di codice remoto. Per questo lo scenario non è "solo" un bypass dell'autenticazione: la catena è completa e non richiede credenziali.
Sul fronte dello sfruttamento, le fonti riferiscono che l'attività è iniziata il 1° ottobre, dopo la pubblicazione dei dettagli tecnici e di una prova di concetto in Python da parte del ricercatore Alejandro Ramos a fine settembre. VulnCheck ha osservato sonde di ricognizione da un indirizzo IP di China Telecom contro sistemi in Giappone e Stati Uniti. The Hacker News parla di un attore cinese non identificato; poiché le altre fonti si limitano a descrivere la provenienza dell'indirizzo IP, trattiamo l'attribuzione come non confermata: un IP non è un'identità. Allo stato delle fonti, si parla di scansione e ricognizione: non abbiamo trovato conferme indipendenti di compromissioni riuscite su larga scala.
Un dettaglio notevole è la scoperta: i ricercatori di Horizon3.ai hanno attribuito il ritrovamento della falla a Mythos, il modello di Anthropic, nel settembre 2026. È un segnale del tempo che ci aspetta, in cui la ricerca di vulnerabilità in software open source "minore" diventa molto più rapida, e con essa il tempo tra pubblicazione e sfruttamento.
Cosa significa per le aziende italiane
HFS non è un prodotto enterprise e questo è esattamente il motivo per cui conta. È uno strumento leggero, gratuito, molto usato per condividere file in modo rapido: dallo studio professionale che lo installa su un PC per scambiare documenti con i clienti, all'officina che lo usa per distribuire disegni tecnici, fino al reparto IT che lo tiene attivo "temporaneamente" su un server di test. Queste installazioni raramente sono nell'inventario degli asset, raramente ricevono aggiornamenti e spesso sono esposte direttamente su Internet.
Il rischio concreto per una PMI italiana è triplo. Primo, esposizione di file: tutto ciò che HFS condivide è leggibile o cancellabile da chi ottiene l'accesso. Secondo, punto d'appoggio: l'esecuzione di codice su una macchina interna è un ottimo primo passo verso la rete aziendale, con possibili ricadute su ransomware. Terzo, dati personali: se tra i file ci sono documenti di clienti o dipendenti, un accesso non autorizzato è una potenziale violazione di dati da valutare ai sensi del GDPR.
C'è poi una lezione di processo. La patch è di luglio e lo sfruttamento è di ottobre: tre mesi in cui l'unica difesa efficace era sapere di avere HFS. Chi non ha un inventario dei software installati e dei servizi esposti non può rispondere a una domanda semplice come "ne abbiamo uno?".
Il contesto normativo
Un compromesso via HFS che coinvolga dati personali impone di valutare la notifica al Garante entro 72 ore dalla conoscenza della violazione (art. 33 GDPR); l'art. 32 richiede misure adeguate, e l'aggiornamento del software è una misura di base che un'autorità può attendersi. Per i soggetti NIS2 rientra la gestione delle vulnerabilità e della catena di approvvigionamento software, e per un incidente significativo valgono le tempistiche di notifica al CSIRT Italia previste dal D.Lgs. 138/2024. Valutazioni caso per caso, da condividere con il proprio consulente legale.
Cosa fare subito
- Cercare HFS in azienda: controllare server e PC per processi o cartelle Rejetto/HFS, e sui firewall per porte pubblicate verso host che lo eseguono.
- Aggiornare alla 3.2.1 o successiva (meglio all'ultima stabile) e verificare la versione effettivamente in esecuzione, non solo quella scaricata.
- Se non serve, spegnerlo. Un servizio di condivisione dimenticato è un rischio senza beneficio; preferire strumenti gestiti con autenticazione forte e log.
- Non esporlo direttamente su Internet: metterlo dietro VPN o reverse proxy con autenticazione.
- Disattivare o limitare la funzione di esecuzione di codice lato server (server_code) se non indispensabile, e ridurre i privilegi dell'utente con cui il servizio gira.
- Verificare segni di compromissione per le istanze rimaste esposte dal 1° ottobre: log di login anomali, nuove configurazioni o script, processi figli insoliti, nuovi account, traffico in uscita inatteso. In caso di dubbio, trattare la macchina come compromessa e ruotare le credenziali che vi transitavano.
- Aggiungere HFS e strumenti simili all'inventario e al ciclo di patch, con un responsabile.
In sintesi
Una falla di progettazione, una correzione pubblicata da mesi, una prova di concetto pubblica e una scansione già in corso: il mix tipico degli incidenti che colpiscono chi non sa di essere esposto. L'azione è semplice e veloce, e riguarda l'aggiornamento e la riduzione dell'esposizione.